Flask中Cookie与Session用法详解

1、Cookie

1.1 Cookie介绍

        Web应用程序是使用HTTP协议传输数据的。HTTP协议是无状态的协议。一旦数据交换完毕,客户端与服务器端的连接就会关闭。再次交换数据需要建立新的连接,这就意味着服务器无法从连接上跟踪会话。

        即用户A购买了一件商品放入购物车内,当再次购买商品时服务器已经无法判断该购买行为是属于用户A的会话还是用户B的会话了。因此,必须引入一种机制,让服务器记住用户。

        Cookie就是这样的一种机制。它可以弥补HTTP协议无状态的不足。在Session出现之前,基本上所有的网站都采用Cookie来跟踪会话。

        Cookie实际上是一小段的文本信息。客户端请求服务器,如果服务器需要记录该用户状态,就使用response向客户端浏览器颁发一个Cookie。客户端浏览器会把Cookie保存起来。

        当浏览器再请求该网站时,浏览器把请求的网址连同该Cookie一同提交给服务器。服务器检查该Cookie,以此来辨认用户状态。服务器还可以根据需要修改Cookie的内容。

注意:

  • 浏览器对cookie数量和大小有限制的!如果超过了这个限制,你的信息将丢失。
  • 不同的浏览器存储的Cookie的数量不同!
  • 尽量保证cookie的数量以及相应的大小。cookie个数最好 <20~30个;cookie大小最好 < 4K

1.2 设置cookie

设置cookie是在Response的对象上设置。

flask.Response 对象有一个 set_cookie 方法,可以通过这个方法来设置 cookie信息。

key,value形式设置信息

示例代码:

from flask import Flask, make_response

app = Flask(__name__)

@app.route('/cookie')
def set_cookie():
    resp = make_response('set cookie ok')
    resp.set_cookie('username', 'itcast')
    return resp

运行结果: 

1.3 设置cookie有效期

默认的过期时间:如果没有显示的指定过期时间,那么这个cookie将会在浏览器关闭后过期。

max_age:以秒为单位,距离现在多少秒后cookie会过期。

expires:为datetime类型。这个时间需要设置为格林尼治时间,相对北京时间来说 会自动+8小时

如果max_age和expires都设置了,那么这时候以max_age为标准。

注意:
max_age在IE8以下的浏览器是不支持的。

expires虽然在新版的HTTP协议中是被废弃了,但是到目前为止,所有的浏览器都还是能够支持,所以如果想要兼容IE8以下的浏览器,那么应该使用expires,否则可以使用max_age。

示例代码1:

from flask import Flask, make_response

app = Flask(__name__)


@app.route('/cookie')
def set_cookie():
    response = make_response('hello world')
    response.set_cookie('username', 'itheima', max_age=3600)
    return response


if __name__ == '__main__':
    app.run()

运行结果: 

示例代码2:

from flask import Flask, Response
from datetime import datetime, timedelta

app = Flask(__name__)


@app.route('/')
def index():
    return 'Hello!!'


@app.route('/create_cookie/defualt/')
def create_cookie1():
    resp = Response('通过默认值,设置cookie有效期')
    # 如果没有设置有效期,默认会在浏览器关闭的时候,让cookie过期
    resp.set_cookie('uname', 'dgw')
    return resp


@app.route('/create_cookie/max_age/')
def create_cookie2():
    resp = Response('通过max_age,设置cookie有效期')
    # max_age以秒为单位设置cookie的有效期
    age = 60 * 60 * 2
    resp.set_cookie('uname', 'dgw', max_age=age)
    return resp


@app.route('/create_cookie/expires/')
def create_cookie3():
    resp = Response('通过expires,设置cookie有效期')
    # expires 以指定时间为cookie的有效期
    # 16+8 == 24
    tmp_time = datetime(2021, 11, 11, hour=18, minute=0, second=0)
    resp.set_cookie('uname', 'dgw', expires=tmp_time)
    return resp


@app.route('/create_cookie/expires2/')
def create_cookie4():
    resp = Response('通过expires,设置cookie有效期')
    # expires 以指定时间为cookie的有效期

    tmp_time = datetime.now() + timedelta(days=2)
    resp.set_cookie('uname', 'dgw', expires=tmp_time)
    return resp


@app.route('/create_cookie/exp_max/')
def create_cookie5():
    resp = Response('通过expires与max_age,设置cookie有效期')
    # expires 与max_age同时设置了,会以max_age为准

    tmp_time = datetime.now() + timedelta(days=2)
    resp.set_cookie('uname', 'dgw', expires=tmp_time, max_age=60 * 60 * 2)
    return resp


if __name__ == '__main__':
    app.run(debug=True)

1.4 读取cookie值

在Chrome浏览器中查看cookie的方式:

方式1:借助于 开发调式工具进行查看

方式2:在Chrome的设置界面->高级设置->内容设置->所有cookie->找到当前域名下的cookie。

示例代码:

from flask import Flask, request

app = Flask(__name__)


@app.route('/get_cookie')
def get_cookie():
    resp = request.cookies.get('username')
    return resp


if __name__ == '__main__':
    app.run()

运行结果: 

1.5 删除cookie值

方式1:通过 Response对象.delete_cookie ,指定cookie的key,就可以删除cookie了。

方式2:在客户端浏览器人为的删除(清除浏览器浏览历史记录后,很多网站之前免密登录的都不好使了)

示例代码:

from flask import Flask, make_response

app = Flask(__name__)


@app.route('/delete_cookie')
def delete_cookie():
    response = make_response('hello world')
    response.delete_cookie('username')
    return response


if __name__ == '__main__':
    app.run()

运行结果: 

1.6 cookie值连同render_template共同使用

示例代码:

from flask import Flask, request, make_response, render_template

app = Flask(__name__)


@app.route('/')
def index():
    resp = request.cookies.get('user_name')
    if resp:
        return f'欢迎来到首页,我的cookie值为:{resp}'
    return '欢迎来到首页!!!'


@app.route('/login')
def login():
    response = make_response(render_template('login.html'))  # render_template()可以正常传递参数
    response.set_cookie('user_name', 'zhangsan', max_age=3600)
    return response


if __name__ == '__main__':
    app.run()

运行效果:

2、Session

2.1 Session介绍

        Session和Cookie的作用有点类似,都是为了存储用户相关的信息,都是为了解决http协议无状态的这个特点。

        不同的是Cookie保存在客户端浏览器中,而Session保存在服务器上。

        客户端浏览器访问服务器的时候,服务器把客户端信息以某种形式记录在服务器上。

        客户端浏览器再次访问时只需要从该Session中查找该客户的状态就可以了。

注意
不同的语言,不同的框架,有不同的实现。
虽然底层的实现不完全一样,但目的都是让服务器端能方便的存储数据而产生的。

        Session的出现,是为了解决cookie存储数据不安全的问题的。

        如果说Cookie机制是通过检查客户身上的“通行证”来确定客户身份的话,那么Session机制就是通过检查服务器上的“客户明细表”来确认客户身份。

        Session相当于程序在服务器上建立的一份客户档案,客户来访的时候只需要查询客户档案表就可以了。

2.2 Session的跟踪机制

        Flask框架中,session的跟踪机制跟Cookie有关,这也就意味着脱离了Cookie,session就不好使了。
        因为session跟踪机制跟cookie有关,所以,要分服务器端和客户端分别起到什么功能来理解。

2.3 session工作过程

        存储在服务器的数据会更加的安全,不容易被窃取。

        但存储在服务器也有一定的弊端,就是会占用服务器的资源,但现在服务器已经发展至今,一些session信息还是绰绰有余的。

问题

(面试题)若客户端禁用了浏览器的Cookie功能,session功能想继续保留,该咋整?给出你的实现思路(能代码实现最好)

解决方案

URL地址携带SessionID

2.4 设置session值

需要先设置SECRET_KEY,否则程序会报错的

class DefaultConfig(object):
    SECRET_KEY = 'fih9fh9eh9gh2'

app.config.from_object(DefaultConfig)

或者直接设置
app.secret_key='xihwidfw9efw'

设置或修改session值:

from flask import Flask, session

app = Flask(__name__)

# class DefaultConfig(object):
#     SECRET_KEY = 'fih9fh9eh9gh2'
#
#
# app.config.from_object(DefaultConfig)

#  或者直接设置
app.secret_key = 'xihwidfw9efw'


@app.route('/set_session')
def set_session():
    session['username'] = 'itcast'
    return 'set session ok'


if __name__ == '__main__':
    app.run()

2.5 读取session值

from flask import Flask, session

app = Flask(__name__)

# class DefaultConfig(object):
#     SECRET_KEY = 'fih9fh9eh9gh2'
#
#
# app.config.from_object(DefaultConfig)

#  或者直接设置
app.secret_key = 'xihwidfw9efw'


@app.route('/get_session')
def get_session():
    username = session.get('username')
    return 'get session username {}'.format(username)


if __name__ == '__main__':
    app.run()

2.6 删除session

@app.route('/del_session/')
def delete_session():
    #删除指定的key的session
    # session.pop('uname')
    #删除session中的所有的key 【删除所有】
    session.clear()
    return '删除成功'

2.7 设置session有效期

如果没有设置session的有效期。那么默认就是浏览器关闭后过期。

如果设置session.permanent=True,那么就会默认在31天后过期。

如果不想在31天后过期,按如下步骤操作

session.permanent=True

可以设置 app.config['PERMANENT_SESSION_LIFETIME'] = timedelta(hour=2) 在两个小时后过期。

示例代码:

from flask import Flask, session
from datetime import timedelta

app = Flask(__name__)

app.secret_key = 'abcdefghilk'
app.config['PERMANENT_SESSION_LIFETIME'] = timedelta(days=2)


@app.route('/')
def index():
    return 'Hello!!'


@app.route('/set_session/')
def set_session():
    # 设置session的持久化,默认是增加了31天
    session.permanent = True
    session['uname'] = '10001'
    return '设置一个Session的信息'


@app.route('/get_session/')
def get_session():
    # 如果服务器关闭掉了,session的有效期,依然是之前系统保存日期
    # 如果secret_key设置是一个固定的值,那么服务器重启不会影响session的有效器
    # 如果secret_key设置不是一个固定的值,那么服务器之前设置的session将全部过期
    return session.get('uname')


if __name__ == '__main__':
    app.run(debug=True)

2.8 session实战

示例代码:

main.py

from flask import Flask, views, render_template, request, session, redirect, url_for

app = Flask(__name__)
app.secret_key = 'asdfsfsfssvsdb'


@app.route('/')
def home():
    return 'Hello!!'


class LoginView(views.MethodView):
    def __jump(self, msg=None):
        return render_template('login.html', msg=msg)

    def get(self):
        msg = request.args.get('msg')
        return self.__jump(msg=msg)

    def post(self):
        uname = request.form.get('uname')
        pwd = request.form.get('pwd')

        if 'dgw' == uname and '123' == pwd:
            # 记录用户信息
            session['uname'] = uname
            return render_template('index.html')
        return self.__jump(msg='用户名或密码不正确')


@app.route('/index/')
def index():
    uname = session.get('uname')
    if uname:
        return render_template('index.html')
    else:
        return redirect(url_for('login', msg='请先登录!!'))


app.add_url_rule('/login/', view_func=LoginView.as_view('login'))

if __name__ == '__main__':
    app.run(debug=True)

index.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta http-equiv="X-UA-Compatible" content="IE=edge">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>Document</title>
</head>
<body>
    <h1>这个是个人主页</h1>
    欢迎使用某某系统
</body>
</html>

login.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta http-equiv="X-UA-Compatible" content="IE=edge">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>Document</title>
</head>
<body>
    <form action="/login/" method="post">
        <table>
            <tr>
                <td>账号:</td>
                <td><input type="text" name="uname" id=""></td>
            </tr>
            <tr>
                <td>密码:</td>
                <td><input type="password" name="pwd" id=""></td>
            </tr>
            <tr>
                <td><input type="submit" value="登录"></td>
            </tr>


        </table>
        {% if msg %}
            <span>{{msg}}</span>
        {% endif %}
    </form>
</body>
</html>

运行结果:

2.9 思考

flask将session数据保存到了哪里?

1.一般服务的session数据是在cookie处存储session的id号,然后通过id号到后端中查询session的具体数据。为了安全,一般session数据都是存储在后端的数据库中。

2.Flask session的默认存储方式是将整个数据加密后存储在cookie中,无后端存储

​ django默认把session存在本地localsession,或者数据库表里。

3.将session的id存储在url中,例如:url?sid=sessionid,这是session id针对于无法存储cookie情况的做法。

为什么离不开secret_key?

        因为flask浏览器session将session保存在浏览器中,别人可随意获取、修改,很不安全。为了增加安全性使用secret_key签名。

  • 2
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: CookieSession和Token是三种常见的Web应用程序认证和授权机制。 Cookie是客户端存储认证和授权信息的一种机制,用于在浏览器和服务器之间进行状态管理。当用户首次登录时,服务器会在响应设置一个包含认证和授权信息的Cookie,然后浏览器会将这个Cookie存储起来,并在下一次请求时将其一起发送给服务器,以便服务器能够识别用户。 Session是在服务器端存储认证和授权信息的一种机制,用于跟踪用户在Web应用程序的活动。当用户首次访问Web应用程序时,服务器会为其创建一个Session,然后在后续请求使用这个Session来管理用户状态。Session通常通过Cookie在浏览器和服务器之间交互。 Token是一种轻量级的认证和授权机制,用于在不使用CookieSession的情况下在浏览器和服务器之间进行状态管理。当用户登录成功时,服务器会生成一个Token,并将其发送给浏览器;浏览器在后续请求将该Token带上,以便服务器能够识别用户并进行授权。Token通常使用JWT(JSON Web Token)格式进行编码和传输。 ### 回答2: cookiesession和token是Web开发常用的三种身份验证与状态管理的技术,它们具有各自的特点和优缺点。 cookie是一种浏览器保存在用户计算机的小文件,可以储存一些用户信息和网站状态。它的主要作用是让网站在用户多次访问时可以识别用户,实现用户身份验证和存储一些数据。有的站点还会使用cookie来追踪用户行为,以便提供更好的个性化服务。但是,cookie只能保存较小的数据量,并且存在一些安全风险,比如cookie可被拦截和篡改带来的安全问题。 session是在服务器端保存的用户信息,它使用一个服务器端生成的唯一标识符(SessionID)来标识用户,以便让服务器知道它们是同一个用户。一般情况下,SessionID是保存在cookie的。用户在访问网站时,服务器会自动创建一个与该用户对应的session,将SessionID写入cookie,并将用户的状态信息存储在服务器的内存或磁盘上,以便后续使用。相比于cookiesession不能被篡改,避免了安全问题。但是,session存储在服务器端,会增加服务器的负担,而且如果用户访问量很大,服务器存储session数据可能会消耗很多内存和磁盘空间。 token是一种基于JSON Web Token(JWT)或其他加密算法的令牌机制,可以用于在客户端和服务器之间进行身份验证和状态管理。它的工作方式与cookiesession不同,它不需要在服务器端存储用户信息,客户端只需要将token与每个请求一起发送给服务器即可。通过加密算法可以确保token具有不可伪造和可信任的安全性。token相比于cookiesession有以下优点:1)减轻服务器负担,不需要在服务器端存储状态信息;2)支持跨域访问;3)可以灵活调整token的过期时间和访问权限。但是,token也存在一些安全问题,比如token可以被窃取和泄露,因此需要加强安全措施,比如使用HTTPS等安全通讯协议。 综上所述,cookiesession和token各自具有不同的优缺点和应用场景,开发人员需要根据实际情况选择合适的技术来实现身份验证和状态管理。 ### 回答3: 1. Cookie Cookie(HTTP Cookie)是由Web服务器发送到用户浏览器,存储在用户本地计算机上的小文件。当浏览器再次加载该站点时,它会将Cookie发送回服务器。主要用于记录Web站点用户的活动、登录状态、购物车、喜好设置等。 Cookie的特点: - 存储在用户本地计算机上,大小约为4KB; - 可以由Web服务器设置失效时间; - 每个Cookie只能存储一种信息,因此需要多个Cookie来存储不同的信息。 2. Session Session(会话)是一种在Web服务器上存储状态的机制。当用户访问Web站点时,Web服务器为该用户创建一个Session对象。该对象由唯一的Session ID(会话ID)和相关的信息组成,如用户ID、存储在服务器上的数据等。 Session的特点: - 存储在Web服务器上,可存储大量数据; - 可以设置失效时间; - 每个用户只有一个Session对象,可以存储多种信息。 3. Token Token(令牌)是在用户登录后由Web服务器生成的一段随机字符串。服务器将令牌发送给客户端(如浏览器),客户端每次请求操作时需要携带这个令牌。服务器会验证令牌的有效性并返回对应的结果。常用于身份验证和访问控制。 Token的特点: - 存储在客户端,大小不固定; - 没有失效时间,只有服务器失效(如修改密码)时才会失效; - 可以根据需要设置不同权限的Token,实现不同级别的访问控制。 总体来说,CookieSession和Token都是记录Web站点用户状态的机制。CookieSession存储在服务器和客户端之间,主要用于记录用户的活动和状态;而Token则存储在客户端,用于身份验证和访问控制。不同的机制有不同的特点和应用场景,需要根据实际情况选用合适的方式。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值